
Dekoder JWT — dekoduj token sieciowy JSON online
Zdekoduj nagłówek i ładunek JWT, sprawdź datę wygaśnięcia i skopiuj zdekodowane dane lokalnie; żadne konto nie jest wymagane.
Decode and verify entirely in your browser — nothing is uploaded.
Co możesz zrobić za pomocą Dekoder JWT
Zanim zaczniesz, przejrzyj główne możliwości.
- Natychmiast dekoduj nagłówek i ładunek JWT
- Sprawdź oświadczenia tokenów w czytelnym formacie JSON
- Sprawdź, czy token nie wygasł
- Zweryfikuj podpis za pomocą swojego sekretu lub klucza
- Debuguj problemy z autoryzacją podczas programowania
- Wypróbuj przykładowy token, aby zobaczyć format
Odniesienie do ustawień
3 ustawień
Dostępne elementy sterujące dla Dekoder JWT.
Ustawienia
- Wypróbuj przykładowy JWTJedno kliknięcie
- Wczytuje przykładowy token ze standardowymi polami takimi jak sub, iat i exp, dzięki czemu zobaczysz dekodowanie i sprawdzanie ważności w działaniu, zanim wkleisz własny JWT.
Zweryfikuj podpis
- Zweryfikuj podpisWprowadzanie tekstu
- Wklej współdzielony sekret HMAC (HS256) albo klucz publiczny RSA/EC wystawcy w formacie PEM lub JWK, względem którego ma zostać sprawdzony podpis tokena.
- ZweryfikujJedno kliknięcie
- Uruchamia weryfikację podpisu przy użyciu wprowadzonego klucza tajnego lub publicznego i wyświetla plakietkę informującą, czy podpis jest prawidłowy, nieprawidłowy, czy używa nieobsługiwanego algorytmu.
Powiązane narzędzia dla Dekoder JWT
Narzędzia do typowych kolejnych kroków po Dekoder JWT.
Narzędzia dla programistów
Koder / dekoder Base64
Zakoduj tekst lub pliki w formacie Base64 lub dekoduj Base64 do obsługiwanego tekstu, korzystając z opcji bezpiecznych dla adresów URL i opcji UTF-8 w przeglądarce.
Wypróbuj terazNarzędzia dla programistów
Generator skrótów
Generuj skróty SHA-1, SHA-256, SHA-384 i SHA-512 z tekstu lub pliku w przeglądarce; żadne konto nie jest wymagane.
Wypróbuj terazNarzędzia dla programistów
Upiększanie JSON
Sprawdź poprawność JSON, sformatuj go za pomocą 2, 4 lub 8 spacji lub zminimalizuj go w przeglądarce.
Wypróbuj terazNajczęściej zadawane pytania
Wklej zakodowany JWT (długi ciąg eyJ…) do pola wejściowego. Narzędzie dzieli go na dwóch kropkach, dekoduje nagłówek i ładunek z Base64URL i pokazuje JSON dla każdego z nich oraz surowy segment podpisu – wszystko bez wykonywania jakiegokolwiek żądania sieciowego.
usageNie. Dekoder jedynie analizuje token — nie weryfikuje podpisu względem klucza tajnego ani publicznego, ponieważ weryfikacja wymaga materiału kluczowego wystawcy. Do weryfikacji produkcyjnej użyj biblioteki JWT po stronie serwera; to narzędzie służy do podglądu i debugowania.
technicalOtrzymujesz nagłówek (algorytm i identyfikator klucza), atrybuty ładunku (sub, iss, aud, iat, exp oraz wszelkie atrybuty niestandardowe) i surowy podpis. Standardowe atrybuty z sygnaturą czasową są formatowane jako daty czytelne dla człowieka, więc na pierwszy rzut oka wychwycisz nieaktualne tokeny.
featuresJeśli ładunek zawiera standardowe pole „exp", narzędzie porównuje je z bieżącym czasem i wyświetla „Ważny do" lub „Token wygasł o" wraz z dokładnym znacznikiem czasu. Tokeny bez pola exp są oznaczane jako nieposiadające daty wygaśnięcia.
featuresKażdy, kto odczyta ładunek tokena JWT, może z niego korzystać aż do jego wygaśnięcia, dlatego tokeny produkcyjne należą do narzędzi prywatnych. Ten dekoder działa w całości w Twojej przeglądarce i nigdy nie przesyła tokena, jednak bezpieczniejszą zasadą jest dekodowanie krótkotrwałych tokenów deweloperskich, kiedy tylko to możliwe.
privacyJWT składa się z trzech segmentów zakodowanych w Base64URL i oddzielonych kropkami: nagłówka (algorytm podpisu), ładunku (oświadczenia, którym wystawca chce, by zaufał weryfikujący) oraz podpisu (kod MAC lub podpis cyfrowy dla header.payload). Dekodowanie nigdy nie wymaga klucza — wymaga go jedynie weryfikacja.
technicalKompaktowy, bezpieczny dla adresów URL token złożony z trzech segmentów Base64URL — nagłówka, ładunku i podpisu — który przenosi podpisane dane, takie jak identyfikator użytkownika i czas wygaśnięcia. Jest powszechnie używany do bezstanowych sesji logowania i zabezpieczania żądań API. Wklej token powyżej, aby sprawdzić jego nagłówek i ładunek.
technicalPod zdekodowanym nagłówkiem i danymi (payload) wklej sekret podpisujący (dla HS256) lub klucz publiczny wystawcy w formacie PEM lub JWK (dla RS256, ES256 i podobnych) w pole Zweryfikuj podpis, a następnie kliknij Zweryfikuj. Pojawiająca się plakietka informuje, czy podpis jest prawidłowy, nieprawidłowy, czy używa algorytmu nieobsługiwanego przez weryfikator działający w przeglądarce — wszystko obliczane lokalnie, bez wysyłania tokenu ani klucza gdziekolwiek.
featuresW przypadku algorytmów HMAC, takich jak HS256, wklejasz surowy ciąg współdzielonego sekretu. W przypadku algorytmów asymetrycznych, takich jak RS256, RS384 lub ES256, potrzebujesz klucza publicznego wydawcy — nigdy klucza prywatnego — podanego jako blok PEM lub JWK; wklejenie niewłaściwej połowy asymetrycznej pary kluczy spowoduje niepowodzenie weryfikacji, mimo że token jest prawidłowy.
technicalPanel weryfikacji podpisu obsługuje każdy główny algorytm JOSE: HS256/384/512 (HMAC ze wspólnym sekretem), RS256/384/512 (RSASSA-PKCS1-v1_5 z kluczem publicznym RSA), PS256/384/512 (RSA-PSS z kluczem publicznym RSA) oraz ES256/384/512 (ECDSA na odpowiedniej krzywej P-256/P-384/P-521). Tokeny podpisane algorytmem „none” lub dowolnym spoza tej listy są zawsze zgłaszane jako nieobsługiwane, a nie oznaczane jako prawidłowe, co chroni Cię również przed klasycznym trikiem fałszerstwa alg=none.
technicalNajczęstszą przyczyną jest wklejenie dodatkowego białego znaku lub końcowego znaku nowej linii do pola sekretu — weryfikator haszuje dokładnie te bajty, które wprowadzisz, więc artefakt kopiowania-wklejania psuje dopasowanie. Sprawdź też dokładnie, czy weryfikujesz bieżący token: jeśli JWT został ponownie wystawiony po tym, jak go skopiowałeś, lub sekret dostawcy jest zakodowany w base64, a nie jest surowym ciągiem, najpierw go zdekoduj, zanim go wkleisz.
tipsKliknij Wypróbuj przykładowy JWT, aby wczytać demonstracyjny token HS256 z oświadczeniami sub, name, iat i exp, dzięki czemu zobaczysz działanie dekodowania i sprawdzania wygaśnięcia przed wklejeniem własnego tokena. Gdy token znajdzie się w polu, obok niego pojawi się przycisk Wyczyść, który czyści wejście do pustego stanu jednym kliknięciem.
usageKażdy z paneli Nagłówek, Ładunek i Podpis ma własny przycisk Kopiuj w prawym górnym rogu, który kopiuje do schowka tylko JSON danej sekcji (lub surowy ciąg podpisu). Poniżej paneli znajduje się także główny przycisk Kopiuj ładunek dla najczęstszego przypadku, gdy chcesz skopiować same oświadczenia, aby wkleić je do debugera lub zgłoszenia błędu.
featuresSkopiuj wartość znajdującą się po 'Bearer ' w nagłówku Authorization — fragment zaczynający się od eyJ… to sam token JWT — i wklej ją do dekodera, aby od razu zobaczyć nagłówek, dane w payloadzie i status ważności. Jeśli skopiujesz cały ciąg 'Bearer eyJ…', najpierw usuń przedrostek 'Bearer ', tak aby token składał się dokładnie z trzech części oddzielonych kropkami.
usageNie — to dekoder i podgląd, a nie edytor JWT. Zmiana danych ładunku unieważniłaby podpis, więc każdy serwer weryfikujący token odrzuciłby zmodyfikowaną wersję. Aby zmienić dane zawarte w tokenie, musisz wygenerować nowy token podpisany właściwym sekretem lub kluczem prywatnym. Dekoder służy do odczytu i debugowania tokenów, nie do ich modyfikowania.
featuresNie — JWT Decoder działa całkowicie w przeglądarce, więc to, co wkleisz, nigdy nie opuszcza komputera, na którym się znajdujesz. Ma to znaczenie, jeśli sprawdzasz coś, co zawiera token, klucz lub dane klienta. Aby ją wyczyścić, wystarczy zamknąć zakładkę.
troubleshootingBłąd wskazuje na pierwszą pozycję, której nie można przeanalizować, co zwykle następuje tuż po prawdziwym błędzie, a nie na nim — brakujący przecinek, niezamknięty cudzysłów lub nawias albo inteligentny cytat wklejony z dokumentu zamiast prostego. Najpierw sprawdź linię nad zgłoszoną pozycją.
troubleshootingNie dla obu. JWT Decoder jest darmowy, pobierany plik nie jest opatrzony znakiem wodnym i na końcu nie jest wymagane żadne żądanie — nie ma sensu, gdy skończysz pracę, a potem odkryjesz, że to kosztuje.
pricingNie — JWT Decoder działa w przeglądarce na komputerze stacjonarnym i telefonie. Nie trzeba nic instalować, nie trzeba rozpoczynać okresu próbnego ani kupować licencji, zanim zobaczysz, czy spełnia Twoje potrzeby. Wypróbuj na pliku, w którym faktycznie utknąłeś, a nie na próbce.
troubleshootingJak Dekoder JWT pomaga Ci osiągnąć cel
Prawdziwe problemy, które rozwiązuje każdego dnia — dla firm, twórców i codziennych zadań. Znajdź przypadek użycia, który Ci odpowiada i zacznij.
Debuguj przepływy OAuth i OpenID Connect
Dekoduj tokeny dostępu i tokeny ID zwracane przez Auth0, Okta, Cognito i Azure AD, aby weryfikować zakresy, odbiorców i wystawców podczas lokalnej pracy nad integracją OAuth
Sprawdzaj nagłówki autoryzacji w wywołaniach API
Wklej token bearer z nieudanego żądania API, aby potwierdzić, czy winny jest nieprawidłowy tenant, rola lub czas wygaśnięcia, zanim zgłosisz zgłoszenie do zespołu backendu
Sprawdzanie wygaśnięcia tokena podczas tworzenia aplikacji
Wykrywaj wygasłe tokeny, które po cichu psują Twoje środowisko testowe, odczytując oświadczenie exp — bez kopiowania tokenu do terminala czy pisania szybkiego skryptu
Audyt uprawnień zakodowanych w oświadczeniach tokenu
Weryfikuj niestandardowe oświadczenia (claims), takie jak role, dzierżawcy i flagi funkcji, aby administratorzy mogli potwierdzić, że token klienta przyznaje dokładnie taki dostęp, jaki przewidział zespół licencyjny
Walidacja integracji jednokrotnego logowania (SSO)
Sprawdzaj tokeny SAML i OIDC generowane przez firmowe integracje SSO, aby potwierdzić przynależność do grup i mapowanie atrybutów przed wdrożeniem dla wszystkich pracowników
Naucz uwierzytelniania opartego na tokenach
Wykorzystuj panele zdekodowanego nagłówka, ładunku i podpisu, aby wyjaśnić strukturę tokenów JWT studentom bootcampów, młodszym inżynierom i uczestnikom warsztatów z bezpieczeństwa
Potwierdź konfigurację podpisywania webhooków partnera
Wklej klucz publiczny RS256 lub ES256 partnera do funkcji Zweryfikuj podpis, aby potwierdzić, że ich payloady webhooków są rzeczywiście poprawnie podpisane, zanim uruchomisz integrację na produkcji.
Zbadaj wyciekły lub podejrzany token
Zdekoduj token znaleziony w logach lub zgłoszeniu błędu, aby sprawdzić jego odbiorcę, zakresy i datę wygaśnięcia bez klucza podpisującego, dzięki czemu szybko ocenisz skalę zagrożenia podczas incydentu.
Debugowanie błędów logowania w aplikacji mobilnej
Wklej token dostępu, który Twoja aplikacja mobilna otrzymuje po zalogowaniu, aby potwierdzić, że data wygaśnięcia, wystawca i niestandardowe oświadczenia są zgodne z oczekiwaniami backendu, gdy logowanie działa w przeglądarce, ale zawodzi na iOS lub Android.
Weryfikuj tokeny z Firebase, Supabase i Clerk
Dekoduj i sprawdzaj tokeny wydawane przez nowoczesnych dostawców uwierzytelniania, takich jak Firebase, Supabase i Clerk, aby potwierdzić, że oświadczenia (claims) odczytywane przez Twoją aplikację (uid, role, tenant) faktycznie występują, zanim podłączysz logikę autoryzacji.
Obejrzyj each transformation li
Every zdjęcie crosses the slash untouched i comes out the other side finished.


























